Wtyczka Lever PDF Embedder 4.4 dla WordPress nie blokuje dystrybucji dokumentów PDF będących jednocześnie poprawnymi archiwami JAR (pliki polyglot). Może to umożliwić dystrybucję złośliwego oprogramowania ukrytego w pozornie niegroźnych plikach PDF.
▸ Pokaż oryginał (EN)
The Lever PDF Embedder plugin 4.4 for WordPress does not block the distribution of polyglot PDF documents that are valid JAR archives. Note: It has been argued that "The vulnerability reported in PDF Embedder Plugin is not valid as the plugin itself doesn't control or manage the file upload process. It only serves the uploaded PDF files and the responsibility of uploading PDF file remains with the Site owner of Wordpress installation, the upload of PDF file is managed by Wordpress core and not by PDF Embedder Plugin. Control & block of polyglot file is required to be taken care at the time of upload, not on showing the file. Moreover, the reference mentions retrieving the files from the browser cache and manually renaming it to jar for executing the file. That refers to a two step non-connected steps which has nothing to do with PDF Embedder.
Plik polyglot jest jednocześnie poprawnym dokumentem PDF i poprawnym archiwum JAR. Wtyczka nie weryfikuje ani nie blokuje takich plików podczas ich serwowania użytkownikom. Po pobraniu pliku z serwera lub odczytaniu go z cache przeglądarki, plik można ręcznie przemianować z rozszerzenia .pdf na .jar i uruchomić jako aplikację Java. Producent wtyczki kwestionuje jednak tę klasyfikację jako podatność, wskazując, że kontrola przesyłanych plików leży po stronie rdzenia WordPress i administratora witryny, a nie samej wtyczki.
Atakujący może wykorzystać serwis WordPress jako wektor dystrybucji złośliwego oprogramowania ukrytego w plikach polyglot PDF/JAR. Użytkownik końcowy, który pobierze taki plik i uruchomi go jako archiwum JAR, naraża się na wykonanie złośliwego kodu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się ponadto wdrożenie kontroli przesyłanych plików na poziomie serwera WWW lub zapory aplikacyjnej (WAF), tak aby blokować pliki polyglot przed ich opublikowaniem na stronie.
Lever PDF Embedder w wersji 4.4 dla WordPress
Producent wtyczki kwestionuje zasadność przypisania tej podatności do samej wtyczki, argumentując, że odpowiedzialność za walidację przesyłanych plików spoczywa na rdzeniu WordPress i administratorze witryny. Opis wskazuje, że wykonanie złośliwego kodu wymaga dwóch niezależnych kroków po stronie użytkownika: pobrania pliku i ręcznego przemianowania go na .jar.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWp Pdf Pdf Embedder
APPWp-Pdf4.4